0

0

新型攻击30秒即可窃取双重验证码!影响所有Android手机

DDD

DDD

发布时间:2025-10-16 15:04:05

|

355人浏览过

|

来源于php中文网

原创

10月15日,在2025年acm计算机与通信安全会议中,一项名为“pixnapping”的新型旁路攻击被研究人员公开披露。

该攻击专门针对Android系统,可在30秒内快速提取设备屏幕上的敏感信息。其核心原理是利用Android系统底层API以及图形处理单元(GPU)中存在的硬件级缺陷,几乎波及所有主流Android手机,且整个过程无需获取特殊权限即可完成。

新型攻击30秒即可窃取双重验证码!影响所有Android手机

攻击机制依赖于Android的Intent通信系统——这一功能允许应用之间相互调用。攻击者通过构造恶意Intent启动目标应用(例如Google Authenticator),随后部署多层近乎透明的界面覆盖在目标界面上,实现对特定像素区域的隔离。

这些透明图层经由Android的显示合成服务SurfaceFlinger施加模糊效果。由于GPU在进行图像压缩(被称为“GPU.zip”)时,不同颜色像素的渲染耗时存在细微差异,攻击者便可借此时间差反推出屏幕上显示的内容。

为高效捕获短暂存在的数据(如两步验证码),研究团队优化了识别策略:采用类似OCR的技术,仅需定位Google Sans字体中每个数字的关键四个像素点,就能在验证码过期前完成内容重建。

新型攻击30秒即可窃取双重验证码!影响所有Android手机

百度MCP广场
百度MCP广场

探索海量可用的MCP Servers

下载

值得注意的是,Pixnapping不仅限于窃取2FA动态码,还能突破Signal等应用的防截屏保护机制,读取私密对话内容,甚至获取Google Maps中的历史位置轨迹和Venmo中的交易记录等敏感信息。

对Google Play商店中96,783款应用的分析表明,每一款应用至少存在一个可通过Intent调用的导出组件;网络层面评估则显示,Pixnapping使高达99.3%的主流网站面临威胁,远超传统基于iframe的攻击范围。

目前,Google已将此漏洞列为高危(编号CVE-2025-48561),并于2025年9月向Pixel系列设备推送修复补丁。而三星方面评估认为其实现条件较为复杂,因此将其风险等级定为低危。

为防范此类攻击,安全专家建议启用应用白名单机制以限制透明浮层的使用,同时加强对异常行为的监测。用户应保持系统及时更新,并在安装应用时审慎授权,警惕来源不明的应用程序。

相关专题

更多
android开发三大框架
android开发三大框架

android开发三大框架是XUtil框架、volley框架、ImageLoader框架。本专题为大家提供android开发三大框架相关的各种文章、以及下载和课程。

271

2023.08.14

android是什么系统
android是什么系统

Android是一种功能强大、灵活可定制、应用丰富、多任务处理能力强、兼容性好、网络连接能力强的操作系统。本专题为大家提供android相关的文章、下载、课程内容,供大家免费下载体验。

1738

2023.08.22

android权限限制怎么解开
android权限限制怎么解开

android权限限制可以使用Root权限、第三方权限管理应用程序、ADB命令和Xposed框架解开。详细介绍:1、Root权限,通过获取Root权限,用户可以解锁所有权限,并对系统进行自定义和修改;2、第三方权限管理应用程序,用户可以轻松地控制和管理应用程序的权限;3、ADB命令,用户可以在设备上执行各种操作,包括解锁权限;4、Xposed框架,用户可以在不修改系统文件的情况下修改应用程序的行为和权限。

2011

2023.09.19

android重启应用的方法有哪些
android重启应用的方法有哪些

android重启应用有通过Intent、PendingIntent、系统服务、Runtime等方法。本专题为大家提供Android相关的文章、下载、课程内容,供大家免费下载体验。

267

2023.10.18

Android语音播放功能实现方法
Android语音播放功能实现方法

实现方法有使用MediaPlayer实现、使用SoundPool实现两种。可以根据具体的需求选择适合的方法进行实现。想了解更多语音播放的相关内容,可以阅读本专题下面的文章。

343

2024.03.01

iframe写法有哪些
iframe写法有哪些

iframe写法有基本Iframe写法、嵌套Iframe写法、自适应宽高的Iframe写法、带有样式和属性的Iframe写法、内联Iframe写法和使用JavaScript动态创建Iframe写法。种写法都有自己的特点和适用场景。根据实际需求,选择合适的写法可以实现所需的功能和效果。

481

2023.10.19

PHP WebSocket 实时通信开发
PHP WebSocket 实时通信开发

本专题系统讲解 PHP 在实时通信与长连接场景中的应用实践,涵盖 WebSocket 协议原理、服务端连接管理、消息推送机制、心跳检测、断线重连以及与前端的实时交互实现。通过聊天系统、实时通知等案例,帮助开发者掌握 使用 PHP 构建实时通信与推送服务的完整开发流程,适用于即时消息与高互动性应用场景。

11

2026.01.19

微信聊天记录删除恢复导出教程汇总
微信聊天记录删除恢复导出教程汇总

本专题整合了微信聊天记录相关教程大全,阅读专题下面的文章了解更多详细内容。

73

2026.01.18

高德地图升级方法汇总
高德地图升级方法汇总

本专题整合了高德地图升级相关教程,阅读专题下面的文章了解更多详细内容。

108

2026.01.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Rust 教程
Rust 教程

共28课时 | 4.6万人学习

【web前端】Node.js快速入门
【web前端】Node.js快速入门

共16课时 | 2万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号